Autorizzazione non corretta
BOLA e difetti di accesso
Autorizzazione non corretta è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Autenticazione e autorizzazione
L'autenticazione dimostra chi è l'utente. L'autorizzazione stabilisce che cosa gli è consentito fare.
Un'autorizzazione non corretta significa che il sistema permette agli utenti di fare o vedere cose che non dovrebbero.
Che cos'è BOLA
BOLA è l'acronimo di Broken Object Level Authorization.
È il principale rischio per le API: l'API verifica che l'utente abbia effettuato l'accesso, ma non che l'oggetto specifico richiesto gli appartenga davvero.
Un esempio di BOLA
Immagini che l'account in uso sia l'utente 100.
GET /api/users/100/ordersSe modifica l'ID e il server risponde comunque, ha appena letto gli ordini di qualcun altro. Questo è BOLA.
Perché si verifica BOLA
Gli sviluppatori spesso si fidano dell'ID contenuto nella richiesta.
Dimenticano di verificare che l'utente autenticato possieda effettivamente quell'oggetto. La soluzione consiste nel verificare la proprietà a ogni richiesta.
Autorizzazione a livello di funzione
Un altro difetto è BFLA: Broken Function Level Authorization.
Un utente normale chiama un'azione riservata agli amministratori e l'operazione riesce, perché l'endpoint non verifica mai il ruolo dell'utente.
Un esempio di BFLA
Consideri una route amministrativa:
DELETE /api/admin/users/55Se un utente normale può chiamarla con successo, l'API non ha applicato correttamente l'accesso basato sui ruoli.
Assegnazione di massa
Alcune API associano ciecamente i campi della richiesta a un record.
Un utente potrebbe aggiungere un campo come role=admin all'aggiornamento del profilo e aumentare silenziosamente i propri privilegi.
Verificare sul server
Non faccia mai affidamento sul client per nascondere pulsanti o campi.
Il server deve applicare ogni decisione di autorizzazione, perché gli aggressori inviano direttamente le richieste, aggirando completamente l'interfaccia utente.
Utilizzare ID imprevedibili
Gli ID sequenziali rendono BOLA facile da sfruttare.
L'utilizzo di identificatori casuali come un UUID non sostituisce i controlli di autorizzazione, ma elimina il semplice attacco che consiste nell'indovinare il numero successivo.
Negare per impostazione predefinita
Un'API sicura nega per impostazione predefinita.
L'accesso viene consentito solo quando una regola esplicita lo autorizza. In questo modo, un controllo dimenticato si risolve con un rifiuto sicuro anziché con una fuga di dati.
Testare l'autorizzazione
I bug di autorizzazione sono difficili da individuare, quindi è necessario testarli intenzionalmente.
Provi ad accedere ai dati di un altro utente utilizzando il proprio token. Se l'operazione riesce, ha individuato un difetto grave da correggere.
Verifica rapida
Un'API conferma che l'utente ha effettuato l'accesso, ma restituisce il record di un altro utente quando viene modificato l'ID. Di quale difetto si tratta?
Riepilogo
Un'autorizzazione non corretta consente agli utenti di accedere a ciò a cui non dovrebbero avere accesso. Presti attenzione a BOLA, BFLA e all'assegnazione di massa.
Applichi i controlli di proprietà e di ruolo sul server, neghi per impostazione predefinita e testi deliberatamente l'autorizzazione.
Domande Frequenti
La lezione «Autorizzazione non corretta» è gratuita?
Sì — il testo completo di «Autorizzazione non corretta» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Autorizzazione non corretta»?
BOLA e difetti di accesso Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Autorizzazione non corretta»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Superficie di attacco delle API
- Autorizzazione non corretta
- Limitazione della frequenza e abusi
- Protezione delle chiavi API